Wouter Hoeffnagel - 29 juli 2026

Europese webmailplatforms doelwit van cyberspionage

Een cyberspionagegroep die vermoedelijk banden heeft met de Russische militaire inlichtingendienst GRU, voert een campagne uit tegen Europese webmailplatforms waarbij in toenemende mate gebruik wordt gemaakt van geavanceerde zero-day-kwetsbaarheden.

Europese webmailplatforms doelwit van cyberspionage image

Dat melden cybersecurityonderzoekers van Proofpoint over de campagne, die de naam "Operation RoundPress" heeft gekregen en wordt toegeschreven aan de groep TA458. De campagne richt zich vooral op Oekraïense overheidsinstanties en op militaire en overheidsorganisaties in Oost-Europa, waaronder in Albanië, Griekenland, Moldavië en Turkije. Ook chemische bedrijven en ondernemingen in de telecommunicatie- en technologiesector worden af en toe als doelwit gekozen.

TA458 zet daarbij een sterk aanpasbare JavaScript-malware in, genaamd "SpyPress", die op platforms als Zimbra, mDaemon en Roundcube flexibel wordt ingezet om inloggegevens, contacten en e-mails te exfiltreren. Bij Roundcube-servers signaleert Proofpoint een tactische verschuiving: de groep gebruikt daar een ander beveiligingslek om interactieve backdoors te plaatsen, wat blijvende en platformonafhankelijke toegang tot de betreffende servers moet garanderen.

Onduidelijk blijft of TA458 de gebruikte exploits zelf ontwikkelt, deze rechtstreeks betrekt uit voorraden van de GRU, of ze inkoopt bij externe leveranciers. Wel staat volgens Proofpoint vast dat de groep zich tot dusver niet laat weerhouden door eerdere publicaties over haar activiteiten door overheidsinstanties en securitybedrijven. Voor de nabije toekomst verwacht het bedrijf dat de inzet van Large Language Models de ontdekking van nieuwe zero-days door groepen als TA458 aanzienlijk zal versnellen.

Void Blizzard

Proofpoint onderzocht daarnaast samen met de Amerikaanse NSA en FBI een campagne van een andere vermoedelijk Russische hackersgroep, TA488, ook bekend als Void Blizzard. Volgens de bevindingen zette deze door de staat gesponsorde groep in 2025 gedurende meer dan vijf maanden een kritieke "half-click"-XSS-exploit in (CVE-2025-66376) om gericht Zimbra-mailservers te compromitteren en vertrouwelijke e-mails te onderscheppen. Het beveiligingslek maakte volgens Proofpoint, de NSA en de FBI de uitvoering van code mogelijk door enkel het openen van gemanipuleerde e-mails. Doelwitten waren onder meer strategische infrastructuur in Oekraïne en Amerikaanse defensie-instellingen.

Infinity 07-2026 BW + BN Copaco BN +BW
Infinity 07-2026 BW + BN